如何应对伪造DHCP服务器攻击
2017-10-21吴浩
吴浩
摘要: 作为一个大中型园区网络的管理员,对非法DHCP路由干扰和ARP欺骗攻击肯定深恶痛绝。本文对市场上主流几款品牌交换机进行了实验,总结出一套方法应对伪造DHCP服务器攻击。
Abstract: Large and medium-sized campus network administrators must hate the illegal DHCP routing interference and ARP deception attack. In this article, several mainstream brands of switches in the market are experimented, and a s et of methods are summed up to deal with forged DHCP server attacks.
关键词: DHCP;交换机;路由干扰;ARP
Key words: DHCP;switch;routing interference;ARP
中图分类号:TP368.5 文献标识码:A 文章编号:1006-4311(2017)32-0144-02
DHCP使服务器能够动态地为网络中的其他终端提供IP地址,通过使用DHCP,就可以不给Intranet网中除DHCP、DNS和WINS服务器外的任何服务器设置和维护静态IP地址。使用DHCP可以大大简化配置客户机的TCP/IP的工作,尤其是当某些TCP/IP参数改变时,如网络的大规模重建而引起的IP地址和子网掩码的更改。
DHCP 由于实施简单,特别适合人群数量大且流动性强的环境,例如跨国企业、高等院校等。通过DHCP服务,不用给来访者的终端做任何配置即可连入局域网。同时,由于局域网划分了大量Vlan,客户从一个 Vlan移动到另外一个Vlan也不需要改动终端的任何设置,非常方便。但是DHCP安全在网络安全方面是一个不可忽略的问题,伪造DHCP服务器等攻击时常困扰着我们网络管理员。
本文通过对几款市场上主流交换机厂商的入门级产品进行实验和比较,总结出一套应对伪造DHCP服务器攻击的配置方法。
本次实验的对象是思科的2918、华为的S2700、H3C的S1626以及锐捷的S2928G。这几款属于入门级产品,大量的应用于工厂企业,大中院校作为接入级设备使用。实验思路是通过一台杂牌路由器模拟伪DHCP攻击源,接入到网络中。通过配置交换机的DHCP Snooping功能或者端口隔离功能,实现对伪攻击源的屏蔽,使其无法影响网络的正常运行。……
